Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
VLANы с Powerline / HomePlugs, UniFi Network
 
Я скоро получу новый UniFi Security Gateway и хотел бы попытаться настроить его так, чтобы отделить менее надежные устройства (например, ТВ) от более доверенных и чувствительных. Я пытался разобраться, как это сделать, исходя из своих ограниченных знаний в сетях, так что простите, если где-то ошибся или неправильно понял. Для Wi-Fi, похоже, это довольно просто. Но для Ethernet, насколько я понял, нужно создавать VLAN. Это предполагает настройку коммутатора с привязкой VLAN «тегов» к одному или нескольким Ethernet-портам по стандарту 802.1Q и последующую настройку маршрутизатора, чтобы он воспринимал каждую из этих VLAN как отдельную подсеть.

Однако установка коммутатора и всей необходимой проводки в доме — это для меня большая стройка. До сих пор я обходился Powerline/HomePlug адаптерами. Если бы я купил коммутатор, то использовал бы только один порт — для подключения к ближайшему HomePlug, так что особого смысла в этом не было бы.

Поэтому мне интересно, возможно ли создавать VLAN в сети, построенной на HomePlug. Насколько я понимаю, HomePlug действует как «тупой» коммутатор, создавая единую широковещательную область на канальном уровне (Layer 2) по электросети.

Когда я гуглю тему HomePlug и VLAN, встречаю посты, где говорят, что они работают с VLAN, если пропускают VLAN-теги без изменений. Но где-то же нужно *ставить* эти VLAN-теги, так что, видимо, речь идёт о ситуации, когда на другом конце к HomePlug подключён VLAN-aware коммутатор, который и назначает теги?

Было бы намного удобнее просто подключать устройства напрямую к HomePlug. Но, наверное, для этого самим HomePlug пришлось бы уметь ставить VLAN-теги. Существуют ли на рынке такие HomePlug?

Если это невозможно и VLAN-теги должны ставить другие устройства, а HomePlug лишь передают их дальше, можно ли при этом использовать несколько VLAN одновременно в одной сети HomePlug?

И если ответ «да», то вот более тонкий вопрос: действительно ли это позволит достичь целей сетевой сегрегации? Я предполагаю, что VLAN-aware умный коммутатор полностью разделял бы сеть на отдельные широковещательные области, запрещая трафику между VLAN без участия маршрутизатора (и его файрвола) на уровне Layer 3. А «тупые» HomePlug этого сделать не смогут — они, скорее всего, будут воспринимать весь трафик как принадлежащий одной широковещательной области на Layer 2. Думаю, то же самое будет, если настроить в маршрутизаторе назначение VLAN по MAC-адресам.

Каковы будут последствия для безопасности в таком случае, например, в плане предотвращения атаки вредоносного IoT-устройства на вашу сеть?

Возможно, я слишком переживаю. Последний вопрос скорее из чисто теоретического интереса.
 
Окей, но разве это не значит, что для каждого HomePlug нужен управляемый свитч? Например, если у тебя 5 HomePlug (скажем, для разных комнат), значит нужно 5 управляемых свитчей? Что будет, если к одному из этих HomePlug не подключён управляемый свитч, а ты просто втыкаешь туда устройство напрямую?
 
Программное обеспечение, которое я использовал от Zyxel и Netgear, меняет пароль одного устройства. После этого кнопка обмена ключами на устройствах позволяет дублировать ключи для каждого устройства отдельно. Такой обмен работает между разными брендами. Следовательно, должно быть возможно добавить эту функцию в программное обеспечение контроллера. Полагаю, что MOCA работает похожим образом, и ключи на этих устройствах тоже можно менять, но программное обеспечение для этого не так просто достать. Надеюсь скоро получить свою технику Unifi и поэкспериментировать (Кто-нибудь уже скачивал софт для MOCA?).  
Я вернул свою технику Unifi после того, как изучил, что VPN с Unifi не легче настраивается. Поэтому решил выбрать более доступное решение (роутер вместе с точкой доступа). Времени тестировать Homeplug с Unifi не было. Извините.  
Тем не менее, буду пробовать на устройствах, которые уже купил. У Actiontec MOCA, по идее, должен быть веб-интерфейс. Также собираюсь это проверить.
 
@togstown

- Подключение разных HomePlug к разным портам управляемого коммутатора само по себе ничего не даст, потому что по умолчанию все HomePlug в одной электросети могут свободно общаться друг с другом на уровне Layer 2. Невозможно заставить устройство в другой комнате подключаться к роутеру через именно этот HomePlug, а не через другой. Оно просто выберет самый быстрый маршрут, как я понимаю. Чтобы добиться чего-то, нужно как-то разделить HomePlug на разные логические сети.

@DonHB

предлагает способ, как это можно реализовать.

@DonHB

- Интересная идея. У меня HomePlug от Devolo, и в их приложении для управления можно задать отдельный «пароль», который используется для шифрования данных между HomePlug-ами. Когда задаёшь пароль, он применяется ко ВСЕМ HomePlug, которые сейчас в сети. Так что, чтобы поставить разные пароли для разных групп HomePlug, нужно быть хитрым — отключить те HomePlug, которым не хочешь ставить пароль, прежде чем применять его. Не знаю, смогут ли после этого такие HomePlug сосуществовать в одной электросети как разные сети HomePlug. Наверное, смогут, ведь ваши соседи тоже могут пользоваться HomePlug, и их сигналы доходят до вашей электросети и наоборот. Но как приложение управления себя поведёт — неизвестно. Вероятно, это будет «неподдерживаемый» сценарий.
 
Думал добавить с опозданием: HomePlug использует шифрование, и стандартные ключи можно заменить с помощью программного обеспечения производителя. Работает он похоже на Wi-Fi, только без SSID. Так что, если поменять ключ, можно создать несколько «VLANS», но это зависит от качества вашей электропроводки. Надеюсь, попробовать это в деле.
 
В зависимости от вашей топологии это действительно возможно. Если у вас несколько home plug-ов, объединённых в одной точке, скажем, рядом с роутером, то одного управляемого коммутатора может хватить. Например, если один home plug подключен к одному порту этого управляемого коммутатора, вы можете назначить этому порту отдельный VLAN. В результате каждый непомеченный пакет, приходящий на этот порт, будет помечен указанным VLAN. Таким образом, все устройства, подключённые через этот home plug, окажутся в одном и том же VLAN. Другой home plug может быть подключён к другому порту того же коммутатора, который настроен на маркировку трафика другим VLAN.

Однако, как уже говорилось, использовать больше одного VLAN на один порт коммутатора или home plug нельзя без подключения дополнительных управляемых коммутаторов.  

Второй вопрос — что происходит с непомеченными пакетами — зависит от оборудования и настроек. В коммутаторах Unifi, насколько я понимаю, непомеченные пакеты на транке будут автоматически помечаться по умолчанию VLAN 1.
 
Понял вас. Моя мысль была в том, можно ли как-то сделать так, чтобы устройства без меток, подключённые напрямую к HomePlug, попадали в некую "дефолтную" подсеть, которая при этом будет отделена от устройств с VLAN-метками, находящихся в других подсетях на разных HomePlug? Что же на самом деле происходит, когда на роутер приходят пакеты с VLAN-метками, а другие — без них? Куда деваются пакеты без меток? В конечном итоге цель — отделить доверенные устройства от недоверенных любыми возможными способами. И при этом по возможности не закупать кучу дополнительного сетевого оборудования ;-)
 
Можно представить эти потребительские Powerline/HomePlugs просто как провода. Поскольку провод сам ничего не делает, кроме передачи данных из точки А в точку Б, вся «умная» работа (например, VLAN-тегирование) должна выполняться в (умном/управляемом) коммутаторе. Так что если одно Powerline-соединение используется для устройств, которые должны находиться в разных VLAN, тегирование должно происходить заранее.
 
Это действительно означает, что для каждого домашнего адаптера Powerline нужен коммутатор с поддержкой VLAN. Невозможно подключить устройство напрямую к Powerline в определённой VLAN. Управляемый коммутатор позволяет отправлять VLAN через транк и обратно.
 
Я проделал это в окружении, не связанном с Ubiquiti. Провайдер выдает роутер с четырьмя портами. Порты 1 и 2 — для интернета, порты 3 и 4 — для ТВ. Использовал небольшой управляемый коммутатор с VLAN и объединил две подсети. Передал сигнал по PowerLine-модулям на другой маленький управляемый коммутатор. Там я снова разделил подсети. Выглядит это примерно так:

              +----------------+
-- ТВ -------->| порт 1 VLAN 10 |
              |                |
-- интернет --->| порт 2 VLAN 20 |
              |                |   +-----------+
              | порт 3 TRUNK   |-->| PowerLine |
              |                |   +-----------+
              +----------------+         |
                                         |
              +----------------+         V
              |                |   +-----------+
              | порт 3 TRUNK   |<--| PowerLine |
              |                |   +-----------+
<-- интернет --| порт 2 VLAN 20 |
              |                |
<-- ТВ --------| порт 1 VLAN 10 |
              +----------------+
 
Меня это заинтересовало — пытаюсь сделать примерно то же самое.
Страницы: 1
Читают тему (гостей: 1)